Risques

  • Déni de service à distance
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Citrix NetScaler ADC versions 13.1-FIPS antérieures à 13.1-NDcPP 13.1.37.279
  • Citrix NetScaler ADC versions 13.1.x antérieures à 13.1-64.23
  • Citrix NetScaler ADC versions 14.1-FIPS antérieures à 14.1-73.37 FIPS
  • Citrix NetScaler ADC versions 14.1.x antérieures à 14.1-73.37
  • NetScaler Gateway versions 13.1.x antérieures à 13.1-64.23
  • NetScaler Gateway versions 14.1.x antérieures à 14.1-73.37

Résumé

Le 27 septembre 2026, Citrix a publié un avis de sécurité concernant plusieurs vulnérabilités qui affectent NetScaler ADC et Gateway. Parmi celles-ci, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 permettent une exécution de code arbitraire à distance par un attaquant non authentifié.

Ces vulnérabilités sont activement exploitées et les exploitations ont commencé avant la disponibilité des correctifs.

De plus, l'éditeur indique que si les correctifs n'ont pas été installés, tous les équipements sont vulnérables dans leur configuration par défaut.

Dans son billet de blogue (cf. section Documentation), Citrix indique mettre des indicateurs de compromission à disposition de ses clients par le biais de la console Netscaler.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation